android
Denne Android-skadevaren kan stjele data fra hundrevis av bankapplikasjoner
Sikkerhetsforskere har gjort nye, store funn i Google Play.
Skadevare har for lengst inntatt de mobile plattformene, og nå rapporterer sikkerhetsforskere om et nytt, stort funn som Android-brukere bør være oppmerksomme på.
Sikkerhetsselskapet Zscaler sier de har oppdaget mer enn 90 ondsinnede Android-applikasjoner i Google Play i løpet av de siste månedene. Bleeping Computer skrev om saken.
Farlig banktrojaner
Mange av disse appene har i utgangspunktet legitime bruksområder, men utnyttes til å spre skadevare. Den seneste puljen med ondsinnede apper som Zscaler analyserte har rundt 5,5 millioner nedlastninger i Google Play.
I denne kampanjen er det en banktrojaner kalt Anatsa – også kjent som Teabot – som er den farligste trusselen, ifølge sikkerhetsselskapet.
– Denne sofistikerte skadevaren bruker «dropper»-applikasjoner som fremstår som ufarlige for brukere, og lurer dem til å intetanende installere den ondsinnede lasten. Straks den er installert henter Anatsa ut sensitive bankdata og finansiell informasjon fra globale finansapplikasjoner, skriver Zscaler.
Anatsa retter seg ifølge sikkerhetsselskapet mot hele 650 finansapplikasjoner, hovedsakelig i Europa. Norge er ikke spesifikt nevnt, men både finske og tyske applikasjoner er rammet, så det er rimelig å anta at trusselen er til stede også på våre breddegrader.
De ondsinnede aktørene i den seneste kampanjen brukte hovedsakelig PDF-lesere og QR-kodelesere til å spre programvaren og sikre seg mange nedlastninger.
Oppdaget i 2021
Etter at appene er lastet ned, kontakter programvaren en C&C-server som sender selve «nyttelasten». Denne er kamuflert som legitime app-oppdateringer, som lurer brukerne til å tro at programvaren er trygg.
Skadevaren benyttes deretter til å samle inn sensitive data, blant annet via såkalte «overlay»-funksjonalitet, hvor ofrene lures til å gi fra seg data via falske vinduer fra tilsynelatende legitime institusjoner, som nettopp banker. Den har også «keylogging»-funksjonalitet.
Teabot, som skadevaren altså også er kjent som, har tidligere blitt omtalt av andre sikkerhetsselskaper. Allerede i 2021 advarte sikkerhetsselskapet Bitdefender mot Teabot og pekte på at programvaren sprer seg gjennom falske versjoner av mye brukte apper som i noen tilfeller hadde flere titalls millioner nedlastinger.
Blant disse var den kjente medieavspillingsappen VLC og Android-utgaven av Kasperskys antivirusprogramvare, samt apper fra fraktselskapene FedEx og DHL.
Bitdefender nevnte også Teabot i 2022, og oppdaget i likhet med Zscaler at skadevaren brukte QR-kodelesere som spredningsmetode. Sikkerhetsselskapet Cleafy omtalte Teabot-programvaren samme år og opplyste da at programvaren hadde spredt seg til nye regioner.